Dossier tecnico · spyware avanzati

Captatori informatici e spyware governativi

Exodus, Graphite e Pegasus: cosa sono, come possono compromettere uno smartphone, quali casi sono stati documentati in Italia e perché i normali codici telefonici non possono rilevarli.

Nota terminologica. “Mercenary spyware” indica software di sorveglianza commerciale altamente invasivo venduto a clienti, inclusi soggetti statali. Non significa che ogni impiego sia illecito: occorre distinguere l'uso autorizzato dalla legge dagli abusi, e distinguere inoltre un semplice “targeting” da un'infezione confermata mediante analisi forense.

01 · IL CASO ITALIANO

Exodus: il captatore italiano finito al centro di un'inchiesta

Exodus è il caso con cui apriamo questo dossier perché lega direttamente il tema dei captatori alla storia italiana. Il software era associato alla società calabrese eSurv ed era destinato anche ad attività di intercettazione.

Nel 2019 emerse però una vicenda molto più problematica: versioni contenenti il sistema di sorveglianza furono individuate in applicazioni Android distribuite attraverso Google Play. Le indagini si concentrarono anche sulla possibile acquisizione di dati da dispositivi che non avrebbero dovuto essere sottoposti a intercettazione.

Perché Exodus è importante: mostra concretamente perché la domanda “quale codice devo digitare per sapere se sono intercettato?” parte da un presupposto sbagliato. Un captatore agisce sul dispositivo; i codici USSD/MMI interrogano invece specifiche funzioni della rete telefonica.

Questa sezione va mantenuta prudente sul piano giuridico: distinguere sempre le contestazioni investigative e giornalistiche dagli accertamenti definitivi.

02 · PARAGON

Graphite: il caso che ha riaperto il dibattito in Italia

Graphite è lo spyware di Paragon Solutions. Nel marzo 2025 Citizen Lab ha pubblicato un'analisi dell'infrastruttura e di dispositivi appartenenti a persone prese di mira in Italia. WhatsApp aveva notificato più di 90 persone in diversi Paesi dopo aver mitigato un exploit zero-click attribuito a Paragon.

Citizen Lab ha riferito di aver trovato su alcuni Android del cluster italiano indicatori forensi associati all'infezione. Nel giugno 2025 ha inoltre pubblicato la conferma forense ad alta confidenza di casi iPhone, compreso quello del giornalista italiano Ciro Pellegrino, descrivendo un sofisticato attacco iMessage zero-click.

È importante non confondere i termini: essere indicati come target non equivale automaticamente a dimostrare una compromissione riuscita. Citizen Lab riserva “infected” ai casi in cui dispone di conferma forense.

Italia e legalità: il Garante Privacy ha avvertito che l'utilizzo di Graphite o sistemi analoghi al di fuori degli usi consentiti dalla legge viola la normativa sulla protezione dei dati personali.
03 · NSO GROUP

Pegasus: uno dei mercenary spyware più documentati al mondo

Pegasus, sviluppato da NSO Group, è diventato uno dei casi più noti di spyware commerciale avanzato. Citizen Lab ha documentato nel tempo infrastrutture e infezioni associate a Pegasus in numerosi Paesi.

Una volta ottenuta una compromissione, le capacità documentate hanno incluso l'accesso a informazioni private come messaggi, contatti, calendario e altre informazioni del dispositivo. Citizen Lab ha inoltre documentato capacità di accesso a microfono e fotocamera.

L'evoluzione tecnica è fondamentale: le prime operazioni documentate richiedevano anche l'interazione con link preparati appositamente; successivamente sono state documentate catene zero-click, tra cui FORCEDENTRY contro iMessage, nelle quali non era necessario che la vittima cliccasse un collegamento.

Dal mito alla tecnica

Come può entrare un captatore in uno smartphone?

Non esiste un solo metodo. Il vettore dipende dal prodotto, dalla piattaforma, dalla versione del sistema operativo e dalle vulnerabilità disponibili.

1

App o installazione

Il caso Exodus ha mostrato quanto sia importante considerare anche il canale attraverso cui un'applicazione arriva sul dispositivo.

2

Exploit e vulnerabilità

Uno spyware avanzato può sfruttare vulnerabilità del sistema o di applicazioni per ottenere capacità non disponibili a un'app normale.

3

Zero-click

Nei casi più sofisticati l'attacco può non richiedere alcun clic visibile dell'utente, come documentato per Pegasus e Graphite.

Confronto

Exodus, Graphite e Pegasus: perché sono casi diversi

SistemaSviluppatoreCaso rilevanteElemento tecnico
ExoduseSurvItalia, 2019Distribuzione attraverso app Android/Google Play emersa nelle indagini
GraphiteParagon SolutionsItalia ed altri Paesi, 2025Attacchi zero-click e indicatori forensi documentati da Citizen Lab
PegasusNSO GroupNumerosi casi internazionaliExploit avanzati e catene zero-click documentate nel tempo
Codici telefonici

*#21# può trovare un captatore?

No. *#21#, *#62#, *#61# e *#67# riguardano principalmente stati o configurazioni di inoltro/deviazione delle chiamate supportati dalla rete. Non eseguono una scansione del sistema operativo, non analizzano processi, exploit, artefatti forensi o traffico di rete e non possono stabilire se sul telefono sia presente Exodus, Graphite, Pegasus o un altro spyware.

Questo non rende inutili i codici: possono essere utili per comprendere una specifica configurazione telefonica. Semplicemente rispondono a una domanda diversa.

Analisi tecnica

Come si cerca realmente uno spyware avanzato?

Una verifica professionale non dovrebbe promettere una certezza assoluta. Deve correlare più livelli di evidenza e documentare ciò che è stato effettivamente osservato.

Artefatti e configurazione

App, profili, VPN, certificati, permessi, account, sessioni, log e altri indicatori disponibili sul dispositivo.

Indicatori forensi

Quando disponibili, artefatti compatibili con compromissioni note, interpretati nel contesto della versione del sistema e del periodo analizzato.

Conservazione delle evidenze

Se il telefono può avere rilevanza legale, reset e cancellazioni indiscriminate possono alterare elementi utili a successive verifiche.

Sospetti che il tuo telefono possa essere compromesso?

BonificaCellulare.it esegue verifiche tecniche su iPhone e Android con approccio documentato e riservato. L'esito deve essere formulato sulla base degli elementi realmente osservabili, senza promesse di rilevazione assoluta.

FAQ

Domande sui captatori informatici

Un codice può dirmi se la Procura sta intercettando il telefono?

No. I normali codici di rete non rivelano l'esistenza di un'attività investigativa né rilevano un captatore installato sul sistema operativo.

Un antivirus trova sempre Pegasus o Graphite?

No. Gli spyware avanzati sono progettati per ridurre le tracce e le tecniche cambiano nel tempo. Un risultato negativo di un singolo controllo non costituisce una garanzia assoluta.

Cos'è un attacco zero-click?

È un attacco che può compromettere il bersaglio senza richiedere il clic su un link o un'altra interazione visibile. Citizen Lab ha documentato tecniche zero-click sia nelle indagini su Pegasus sia in quelle su Graphite.

Devo resettare subito il telefono?

Non necessariamente. Se temi che il dispositivo contenga evidenze utili, un reset può modificare o eliminare dati che sarebbe preferibile documentare prima.

Fonti e approfondimenti

Fonti tecniche e istituzionali

Per una pagina su un tema così delicato è importante mantenere fonti primarie e distinguere fatti verificati, analisi forensi e attribuzioni ancora controverse.

Citizen Lab — analisi di Graphite e cluster italiano ↗ Citizen Lab — conferme forensi Graphite su iOS ↗ Garante Privacy — Graphite e utilizzi fuori dalle regole ↗ Citizen Lab — Pegasus, infrastruttura e capacità documentate ↗ Citizen Lab — FORCEDENTRY, exploit zero-click Pegasus ↗
☎ ChiamaWhatsApp